Known vulnerabilities in shared libraries xerces-c which mikecore depends on.Can you help upgrade to patch versions?
- Lingua principale
- Python
- Stelle
- 5
- Fork
- 1
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Descrizione
Hi, @jsmariegaard , @ecomodeller , I'd like to report a vulnerability issue in **mikecore_0.2.0**.
### Dependency Graph between Python and Shared Libraries

### Issue Description
As shown in the above dependency graph, **mikecore_0.2.0** directly or transitively depends on ***3*** C libraries (.so). However, I noticed that one C library is vulnerable, containing the following CVEs:
`libxerces-c-3.1.so` from C project **xerces-c(version:3.1.1)** exposed ***2*** vulnerabilities:
[CVE-2018-1311](https://nvd.nist.gov/vuln/detail/CVE-2018-1311), [CVE-2015-0252](https://nvd.nist.gov/vuln/detail/CVE-2015-0252)
### Suggested Vulnerability Patch Versions
***xerces-c*** has fixed the vulnerabilities in versions ***>=3.2.3***
Python build tools cannot report vulnerable C libraries, which may induce potential security issues to many downstream Python projects.
As a popular python package (**mikecore** has **2,265** downloads per month), could you please upgrade the above shared libraries to their patch versions?
Thanks for your help~
Best regards,
Andy
Guida per i contributori
Nessuna guida per i contributori indicizzata per questo repository
Direzione di ricerca
Ispeziona la configurazione di build delle dipendenze e delle librerie condivise di mikecore per trovare dove xerces-c 3.1.1 entra nel pacchetto. Inizia tracciando le tre dipendenze di librerie C mostrate nell’issue, quindi determina in che modo la build del pacchetto seleziona le loro versioni. Il lavoro è completato quando la dipendenza pacchettizzata usa xerces-c 3.2.3 o una versione successiva e gli artefatti risultanti non contengono più la libreria vulnerabile segnalata.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- python
- Ambito
- build-system, security
- Tipo di issue
- Bug
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Ferma
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 28/100